Web开发

首页 » 常识 » 问答 » 水一发vip业务权限漏洞挖掘入门姿势实战
TUhjnbcbe - 2025/7/28 19:27:00
北京的白癜风哪个比较好 https://m.39.net/disease/a_13564219.html

现在很多网站都是通过卖VIP会员盈利的,为了让用户更有购买欲望,有的时候会把内容展示一小部分,然后隐藏绝大多部分,让你看完一点还想看就忍不住付钱了:),产品经理的愿景是很美好的,但是开发人员的水平是参差不齐的,最终实现的效果可能就会有各种各样的问题,甚至留下安全隐患。

以某考公教育网站为例,在做题的时候对于一些名师点评之类的是收费内容,不开会员的话看不到完整内容,下图是Chrome打开web端的答题页面定位到完整的vip内容的过程:

将其复制到fehelper插件格式化观察,通过Ctrl+F用关键字定位到那个字段,可以看到确实是拿到了完整的内容:

这家公司在它所属的考公行业内应该能排到前三吧...所以除了web端还有Android端和iOS端,来看下其Android端,它的Android端有证书绑定,挂代理抓包就是这个样子:

根本抓不到包的:

过证书绑定有很多种方式,这里采用肉师傅的r0capture,直接通杀证书绑定,在pixel2上启动这个app,然后wifiadb连接查看其包名:

开始抓包:

pythonr0capture.py-U

1
查看完整版本: 水一发vip业务权限漏洞挖掘入门姿势实战